Localizar e excluir mensagens de chat do Microsoft Teams na Descoberta Eletrônica

Dica

Você também pode usar o recurso de limpeza em Investigações de Segurança de Dados para pesquisar e excluir permanentemente itens do Microsoft Teams em sua organização. Investigações de Segurança de Dados fornece um fluxo de trabalho interno de pesquisa e limpeza com um dashboard de fila de limpeza para ajudá-lo a gerenciar e rastrear consultas de limpeza. Para obter mais informações, consulte Limpar em Investigações de Segurança de Dados.

Você pode usar a Descoberta Eletrônica e o Microsoft Graph Explorer para pesquisar e excluir mensagens de chat no Microsoft Teams. Esse recurso ajuda a encontrar e remover informações confidenciais ou conteúdo inadequado. Esse fluxo de trabalho de pesquisa e exclusão ajuda você a responder a um evento de despejo de dados, quando conteúdo contendo informações confidenciais ou mal-intencionadas é liberado por meio de mensagens de chat do Teams.

Os dados de chat do Microsoft Teams são armazenados em cópias separadas, uma para fins de conformidade (usada por ferramentas como a Descoberta Eletrônica) e outra para acesso do usuário.

  • As operações de exclusão temporária ou irreversível removem a cópia do usuário permanentemente e não podem ser recuperadas para uso do usuário.

  • As limpezas baseadas em cmdlet de mensagens do Teams podem remover a cópia de conformidade das mensagens do Teams, mas a cópia do usuário permanece visível. Depois que a cópia de conformidade for excluída, a Descoberta Eletrônica não poderá mais remover a mensagem visível para o usuário. Verifique as mensagens do Teams cuidadosamente antes de limpar e evite usar cmdlets para limpar mensagens do Teams (a cópia do usuário não é excluída).

    • Se você usar cmdlets, revise o relatório de exportação e exclua os itens do Teams. As exclusões são realizadas apenas na cópia de conformidade e não removem cópias da exibição do usuário. Excluir apenas a cópia de conformidade também impede qualquer exclusão futura ao usar APIs do Microsoft Graph.
    • Se você usar o Microsoft Graph para examinar o relatório e garantir que os itens do Teams que estão sendo excluídos sejam intencionais, não haverá recuperação dos itens após a conclusão da exclusão.

Para garantir a remoção completa dos itens, planeje sua estratégia de limpeza cuidadosamente e entenda qual cópia cada método de exclusão visa.

Dica

Comece a usar o Microsoft Security Copilot para explorar novas maneiras de trabalhar de forma mais inteligente e rápida usando o poder da IA. Saiba mais sobre o Microsoft Security Copilot no Microsoft Purview.

Antes de pesquisar e excluir mensagens de chat

Importante

Examine cuidadosamente as diretrizes a seguir antes de iniciar as etapas de pesquisa e limpeza das mensagens de chat do Teams.

  • Dependendo da assinatura de Descoberta Eletrônica da sua organização, os casos podem ser habilitados para recursos premium ou não. Verifique o nível de suporte a recursos para o caso para determinar se a pesquisa e a limpeza devem ser realizadas usando o PowerShell ou o Microsoft Graph. Os casos não configurados para recursos premium só podem usar o PowerShell para pesquisar e excluir mensagens de email e os casos configurados para recursos premium podem usar o PowerShell ou o Microsoft Graph para pesquisar e excluir mensagens de email. Não use uma combinação do PowerShell e do Microsoft Graph para limpar mensagens de email e chats.

  • Depois que os dados são excluídos permanentemente, eles não são recuperáveis. Siga as orientações neste artigo cuidadosamente e valide o escopo da pesquisa antes de emitir o comando purge. Depois de executar o comando limpar, não é possível desfazê-lo e as mensagens de email e chats não podem ser restaurados.

  • Execute um relatório de exportação para examinar todos os itens que correspondem aos critérios de pesquisa antes da limpeza. Usar a experiência de pesquisa e exportação no portal do Microsoft Purview e exportar os resultados no formato somente relatório permite que você examine metadados detalhados antes da exclusão. Essa abordagem ajuda a refinar o escopo da pesquisa e garante uma limpeza mais direcionada e precisa.

  • Para criar um caso de Descoberta Eletrônica e procurar mensagens de chat, você precisa ser membro do grupo de funções Gerente de Descoberta Eletrônica no portal do Microsoft Purview. Para excluir mensagens de chat, você precisa ter a função Search And Purge . Essa função é atribuída aos grupos de funções Investigador de Dados e Gerenciamento da Organização por padrão. Para obter mais informações, confira Atribuir permissões de Descoberta eletrônica.

  • A pesquisa e a limpeza têm suporte para a maioria das conversas em sua organização. Não há suporte para pesquisa e limpeza de conversas Conexão Teams Chat (Acesso Externo ou Federação).

    Importante

    Não há suporte para chats com você mesmo (ou chats de usuários com eles mesmos) para pesquisa e exclusão.

  • Você pode remover até 100 itens por caixa de correio de uma vez. Como a capacidade de pesquisar e remover mensagens de chat se destina a ser uma ferramenta de resposta a eventos, esse limite ajuda a garantir que as mensagens de chat sejam removidas rapidamente.

Etapa 1: Criar um caso na Descoberta Eletrônica

A primeira etapa é criar um caso na Descoberta Eletrônica para gerenciar o processo de pesquisa e exclusão.

Etapa 2: Criar uma consulta de pesquisa

Depois de criar uma ocorrência, você precisa procurar as mensagens de chat do Teams que deseja excluir. O processo de exclusão exclui todos os itens encontrados na pesquisa (dentro do limite de 10 itens por local).

Fontes de dados para mensagens de chat

Use a tabela a seguir para determinar quais fontes de dados pesquisar, dependendo do tipo de mensagem de chat que você precisa excluir.

Para este tipo de bate-papo... Pesquisar esta fonte de dados...
Chats 1:1 do Teams A caixa de correio dos participantes do chat.
Chats em grupo do Teams As caixas de correio dos participantes do chat.
Canais do Teams (padrão e compartilhado) A caixa de correio associada à equipe principal.
Canais privados do Teams Uma caixa de correio dedicada para cada canal privado.

Observação

Antes de excluir mensagens, você também precisa identificar e remover quaisquer bloqueios e políticas de retenção atribuídos à caixa de correio que contém o tipo de mensagem de chat que você deseja excluir.

Dicas para pesquisar mensagens de chat

Para ajudar a garantir a identificação mais abrangente das conversas de chat do Teams (incluindo chats individuais e em grupo e chats de chats padrão, compartilhados e privados), use a condição Type e selecione a opção Mensagens instantâneas ao criar a consulta de pesquisa. Inclua um intervalo de datas ou várias palavras-chave para restringir o escopo da pesquisa aos itens relevantes para sua investigação.

Etapa 3: examinar e verificar as mensagens de chat a serem excluídas

O processo de exclusão exclui todos os itens retornados pela pesquisa. É importante revisar as estatísticas de pesquisa para garantir que a pesquisa retorne apenas os itens que você deseja excluir. Além disso, você pode usar as estatísticas de pesquisa (especificamente as estatísticas de Principais Locais ) para gerar uma lista das fontes de dados que contêm itens retornados pela pesquisa. Use essa lista ao remover políticas de retenção e retenção das fontes de dados que contêm resultados de pesquisa.

Etapa 4: remover todas as políticas de retenção e retenção das fontes de dados

Antes de excluir mensagens de chat de uma caixa de correio, você precisa remover todas as retenções de toda a organização, retenções de site ou retenções de política atribuídas a uma caixa de correio de destino. Se você não remover essas retenções, as mensagens de chat que você está tentando excluir serão mantidas.

Use a lista de caixas de correio que contêm as mensagens de chat que você deseja excluir para determinar se há uma política de bloqueio ou retenção atribuída a essas caixas de correio e, em seguida, remova a política de bloqueio ou retenção. Certifique-se de identificar a política de retenção ou retenção removida para poder reatribuí-la às caixas de correio após a conclusão da exclusão.

Para obter instruções sobre como identificar e remover retenções e políticas de retenção, consulte "Etapa 3: Remover todas as retenções da caixa de correio" em Excluir itens na pasta Itens Recuperáveis de caixas de correio baseadas em nuvem em espera.

Etapa 5: excluir mensagens de chat do Teams

Observação

Como o Microsoft Graph Explorer não está disponível em algumas nuvens do governo dos EUA (GCC HIGH e DOD), você deve usar o PowerShell para realizar essas tarefas. Consulte Excluir mensagens de chat com o PowerShell para obter detalhes.

Agora você está pronto para excluir mensagens de chat do Teams. Use o Microsoft Graph Explorer para realizar as seguintes tarefas:

  1. Obtenha a ID do caso de Descoberta Eletrônica que você criou na Etapa 1. Esse caso contém os resultados da pesquisa criados na Etapa 2.
  2. Obtenha a ID da pesquisa que você criou na Etapa 2 e verificou os resultados da pesquisa na Etapa 3. A consulta de pesquisa retorna as mensagens de chat que você deseja excluir.
  3. Exclua as mensagens de chat retornadas pela pesquisa.

Para obter informações sobre como usar o Graph Explorer, consulte Usar o Graph Explorer para experimentar as APIs do Microsoft Graph.

Importante

Para executar essas três tarefas no Graph Explorer, talvez seja necessário consentir com as permissões eDiscovery.Read.All e eDiscovery.ReadWrite.All. Para obter mais informações, consulte a seção "Consentimento para permissões" em Trabalhando com o Graph Explorer.

Obter a ID do caso

Use o Graph Explorer para recuperar a ID do caso de Descoberta Eletrônica que você criou anteriormente.

  1. Vá e https://developer.microsoft.com/graph/graph-explorer entre no Graph Explorer com uma conta à qual a função Search And Purge no portal do Microsoft Purview.

  2. Execute a solicitação GET a seguir para recuperar a ID do caso de Descoberta Eletrônica. Use o valor https://graph.microsoft.com/v1.0/security/cases/ediscoveryCases na barra de endereços da consulta de solicitação. Certifique-se de selecionar v1.0 na lista suspensa de versão da API.

    Essa solicitação retorna informações sobre todas as ocorrências em sua organização na guia Visualização da resposta .

  3. Role pela resposta para localizar o caso de Descoberta Eletrônica. Use a propriedade displayName para identificar o caso.

  4. Copie a ID correspondente (ou copie e cole-a em um arquivo de texto). Use essa ID na próxima tarefa para obter a ID da pesquisa.

Dica

Em vez de usar o procedimento anterior para obter a ID da ocorrência, você pode abrir a ocorrência no portal do Microsoft Purview e copiar a ID da ocorrência da URL.

Obter o eDiscoverySearchID

Em seguida, recupere a ID da pesquisa que contém as mensagens de chat que você deseja limpar.

  1. No Graph Explorer, execute a seguinte solicitação GET para recuperar a ID da pesquisa que você criou na Etapa 2 e contém os itens que você deseja excluir. Use o valor https://graph.microsoft.com/v1.0/security/cases/ediscoveryCases/{ediscoveryCaseID}/searches na barra de endereços da consulta de solicitação, em que {ediscoveryCaseID} é o CaseID obtido no procedimento anterior.

  2. Percorra a resposta para localizar a pesquisa que contém os itens que você deseja excluir. Use a propriedade displayName para identificar a pesquisa que você criou e verificou anteriormente.

    Na resposta, a consulta de pesquisa da pesquisa é exibida na propriedade contentQuery . Os itens retornados por essa consulta são excluídos na próxima tarefa.

  3. Copie a ID correspondente (ou copie e cole-a em um arquivo de texto). Use essa ID na próxima tarefa para excluir as mensagens de chat.

Excluir as mensagens de chat

Depois de confirmar a ocorrência correta e as IDs de pesquisa, use a solicitação a seguir para limpar as mensagens de chat correspondentes.

  1. No Graph Explorer, execute a seguinte solicitação POST para excluir os itens retornados pela pesquisa que você criou na Etapa 2. Use o valor https://graph.microsoft.com/v1.0/security/cases/ediscoveryCases/{ediscoveryCaseID}/searches/{ediscoverySearchID}/purgeData na barra de endereços da consulta de solicitação, em que {ediscoveryCaseID} e {ediscoverySearchID} são as IDs obtidas nos procedimentos anteriores.

    Se a solicitação POST for bem-sucedida, um código de resposta HTTP será exibido em uma faixa verde informando que a solicitação foi aceita.

Para obter mais informações sobre purgeData, consulte sourceCollection: purgeData.

Excluir mensagens de chat com o PowerShell

Você também pode excluir mensagens de chat usando o PowerShell. Por exemplo, para excluir mensagens na nuvem do Governo dos EUA, você pode usar um comando semelhante ao seguinte exemplo:

Connect-MgGraph -Scopes "ediscovery.ReadWrite.All" -Environment USGov
Invoke-MgGraphRequest  -Method POST -Uri '/v1.0/security/cases/ediscoveryCases/<ediscoverySearchID>/searches/<search ID>/purgeData'

Para obter mais informações sobre como usar o PowerShell para excluir mensagens de chat, consulte ediscoverySearch: purgeData.

Etapa 6: verificar se as mensagens de chat foram excluídas

Quando você executa a solicitação POST para excluir mensagens de chat, o cliente do Teams remove essas mensagens e as substitui por uma mensagem gerada automaticamente informando que um administrador removeu a mensagem. Para obter um exemplo dessa mensagem, consulte a seção Experiência do usuário neste artigo.

Se você precisar confirmar que uma mensagem de chat foi removida, mas não tiver acesso à mensagem do usuário no Teams, execute novamente a pesquisa e marcar se aparece alguma mensagem correspondente. Se não houver resultados para a mensagem, a mensagem será removida.

Quando você emite uma limpeza:

  • A cópia da mensagem do usuário é excluída imediatamente e não pode ser recuperada pelo usuário.
  • A cópia de conformidade (armazenada na pasta SubstrateHolds da caixa de correio) é mantida por pelo menos 24 horas antes da exclusão permanente por um trabalho de timer em segundo plano (normalmente dentro de 1 a 7 dias). Se uma retenção for removida e aplicada novamente dentro dessa janela de 24 horas, a cópia de conformidade poderá ser preservada pela nova suspensão.

Para obter mais informações, consulte Saiba mais sobre retenção para o Microsoft Teams.

Observação

Como o Microsoft Graph Explorer não está disponível na nuvem do governo dos EUA (GCC, GCC High e DOD), você deve usar o PowerShell para realizar essas tarefas.

Etapa 7: Reaplique as políticas de retenção e retenção às fontes de dados

Depois de verificar se as mensagens de chat foram excluídas e removidas do cliente do Teams, aplique novamente as políticas de retenção e bloqueios removidas na Etapa 4.

Experiência do usuário após a exclusão das mensagens de chat do Teams

Para mensagens de chat excluídas, os usuários veem uma mensagem gerada automaticamente informando que Esta mensagem foi excluída por um administrador.

Captura de tela de uma mensagem de chat excluída, conforme mostrado no cliente do Teams.

A mensagem na captura de tela anterior substitui a mensagem de chat que foi excluída.

Observação

Se você for um usuário e uma mensagem de chat tiver sido excluída, entre em contato com seu administrador para obter mais informações.

Para perguntas frequentes sobre pesquisa e limpeza, consulte Localizar e excluir mensagens de email na Descoberta Eletrônica.